רכיב של Qualcomm שנמצא בחלק מהטלפונים מבוססי אנדרואיד סובל מחולשה שקיבלה 7.8 מתוך 10, והיא נסגרת בעדכון האבטחה של מרץ 2026. יום אחרי שהרשומה פורסמה, ב-3 במרץ 2026, היא כבר נכנסה לרשימת החולשות שידוע שתוקפים מנצלים בפועל. זה קצב חריג, והוא בעצמו אומר משהו.

מה החולשה?

נתחיל ממה שהיצרן כן אמר, כי זה קצר. Qualcomm מתארת שיבוש זיכרון שמתרחש בשלב שבו המערכת מקצה זיכרון ומשתמשת ביישור, כלומר בכלל שמחייב שכל הקצאה תתחיל בכתובת עגולה ולכן מעגל את הגודל המבוקש כלפי מעלה. הסיווג שצורף לרשומה הוא גלישת מספר שלם, מצב שבו חישוב מייצר תוצאה גדולה ממה שהמשבצת שלה יכולה להחזיק, והערך שיוצא ממנה קטן מהערך האמיתי.

צירוף השניים מצייר תמונה מוכרת: חישוב גודל שיוצא קטן מדי, הקצאה שמתאימה לגודל השגוי, ושימוש שחורג ממנה. זאת הקריאה הסבירה, אבל צריך לומר בפירוש שהיצרן לא פירסם יותר מזה. אין כאן תיאור של הרכיב המדויק, של מסלול ההפעלה ושל מה שנדרש כדי להגיע אליו.

מה שכן אפשר לקרוא מהרשומה הוא איך נראית התקיפה מבחוץ. הגישה הנדרשת היא מקומית ולא דרך הרשת, ונדרשות הרשאות נמוכות. במילים פשוטות, זאת לא חולשה שמופעלת מכניסה לאתר. היא שימושית לתוקף בשלב שבו כבר רץ משהו על הטלפון, למשל אפליקציה שהותקנה, והוא רוצה להרחיב משם את השליטה שלו. שלושת סוגי הנזק מסומנים כגבוהים.

מי מושפע?

הרשומה מונה ארבעה שבבים: SM7675P, SM8475P, SM8550P ו-SM8635, לצד הקושחה שלהם.

אלה מספרי דגם של שבבים, לא של טלפונים, וזאת בדיוק הבעיה מבחינת הקורא. כמעט אף אחד לא יודע איזה שבב יש במכשיר שלו, ויצרני הטלפונים לא מפרסמים את זה במקום שקל למצוא. לכן הדרך המעשית לברר אם אתם מושפעים היא לא לחפש את מספר השבב.

בישראל, שבה אנדרואיד מחזיק נתח גדול מהשוק, ההנחה הזהירה היא שהחולשה נוגעת לחלק מהמכשירים ולא לכולם, ושאין דרך פשוטה לדעת מראש לאיזה חלק. השאלה המעשית היחידה היא אם היצרן של המכשיר שלכם כבר הוציא את עדכון האבטחה של מרץ 2026, ואם התקנתם אותו.

האם מנוצלת בפועל?

כן. ב-3 במרץ 2026 נכנסה החולשה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, רשימת החולשות שיש עליהן ראיה לניצול ולא רק הערכה תיאורטית. המועד שנקבע לגופים הפדרליים לסגור אותה הוא 24 במרץ 2026.

כאן הפער בין הפרסום לכניסה לקטלוג הוא יום אחד, וזה ההפך הגמור מהמקרה השגרתי. חולשה שנכנסת לקטלוג מיד עם פרסומה היא בדרך כלל כזאת שהתגלתה מתוך תקיפה שכבר קרתה, ולא כזאת שנמצאה במחקר ואחר כך אומצה על ידי תוקפים.

חולשות בשבב, להבדיל מחולשות באפליקציה, מעניינות במיוחד את מי שרוצה להישאר על המכשיר לאורך זמן.

מה עושים?

בדקו את תאריך עדכון האבטחה של המכשיר. בטלפונים מבוססי אנדרואיד נכנסים להגדרות, אל המסך שמרכז את פרטי המכשיר, ומחפשים את השדה של עדכון האבטחה. הערך שאתם רוצים לראות הוא 1 במרץ 2026 או תאריך מאוחר יותר. השם המדויק של המסך משתנה בין יצרנים, ולכן אם אינכם מוצאים אותו, חפשו בהגדרות את המילה עדכון.

אם התאריך מוקדם יותר, בדקו בהגדרות אם יש עדכון ממתין והתקינו אותו. הפרטים הרשמיים מופיעים בעדכון האבטחה של אנדרואיד למרץ 2026 ובעלון של Qualcomm לאותו חודש.

אם היצרן שלכם עדיין לא הוציא את העדכון, אין מה לעשות מול החולשה עצמה, אבל כן אפשר לצמצם את מה שהיא צריכה כדי לפעול. היא מופעלת מקוד שכבר רץ על המכשיר, ולכן הצעד המעשי הוא לא להתקין אפליקציות מחוץ לחנות הרשמית ולמחוק אפליקציות שאינכם משתמשים בהן. פחות קוד זר על המכשיר הוא פחות הזדמנויות להפעיל אותה.

ואם המכשיר כבר אינו מקבל עדכוני אבטחה בכלל, זאת התשובה. במכשיר כזה החולשה הזאת תישאר פתוחה, וכך גם כל מה שיתגלה אחריה.